软件安全开发服务资质认证自表最新版本

合集下载

CCRC-ISV-C01:2018信息安全服务规范

CCRC-ISV-C01:2018信息安全服务规范

文件编码:CCRC-ISV-C01:2018信息安全服务规范2018-05-25发布 2018-06-01实施中国网络安全审查技术与认证中心发布目录1. 适用范围 (1)2. 规范性引用文件 (1)3. 术语与定义 (1)3.1. 信息安全服务 (1)3.2. 信息安全风险评估 (1)3.3. 信息安全应急处理 (1)3.4. 信息系统安全集成 (1)3.5. 信息系统灾难备份与恢复 (1)3.6. 软件安全开发 (2)3.7. 信息系统安全运维 (2)3.8. 网络安全审计 .................................................................................. 错误!未定义书签。

3.9. 工业控制系统安全 (2)4. 通用评价要求 (2)4.1. 三级评价要求 (2)4.1.1. 法律地位要求 (2)4.1.2. 财务资信要求 (2)4.1.3. 办公场所要求 (2)4.1.4. 人员能力要求 (3)4.1.5. 业绩要求 (3)4.1.6. 服务管理要求 (3)4.1.7. 服务技术要求 (3)4.2. 二级评价要求 (3)4.2.1. 法律地位要求 (4)4.2.2. 财务资信要求 (4)4.2.3. 办公场所要求 (4)4.2.4. 人员能力要求 (4)4.2.5. 业绩要求 (4)4.2.6. 服务管理要求 (4)4.2.7. 技术工具要求 (5)4.2.8. 服务技术要求 (5)4.3. 一级评价要求 (5)4.3.1. 法律地位要求 (5)4.3.2. 财务资信要求 (5)4.3.3. 办公场所要求 (5)4.3.4. 人员素质与资质要求 (6)4.3.5. 业绩要求 (6)4.3.6. 服务管理要求 (6)4.3.7. 技术工具要求 (7)4.3.8. 服务技术要求 (7)5. 专业评价要求 (7)5.1. 风险评估服务资质专业评价要求 (7)5.2. 安全集成服务资质专业评价要求 (7)5.3. 应急处理服务资质专业评价要求 (7)5.4. 灾难备份与恢复服务资质专业评价要求 (7)5.5. 软件安全开发服务资质专业评价要求 (7)5.6. 安全运维服务资质专业评价要求 (7)5.7. 网络安全审计服务资质专业评价要求 (7)5.8. 工业控制系统安全服务资质专业评价要求 (7)附录A(规范性附录):信息安全风险评估服务资质专业评价要求 (8)附录B(规范性附录):信息系统安全集成服务资质专业评价要求 (11)附录C(规范性附录):信息安全应急处理服务资质专业评价要求 (14)附录D(规范性附录):信息系统灾难备份与恢复服务资质专业评价要求 (18)附录E(规范性附录):软件安全开发服务资质专业评价要求 (22)附录F(规范性附录):安全运维服务资质专业评价要求 (26)附录G(规范性附录):网络安全审计服务资质专业评价要求 (29)附录H(规范性附录):工业控制系统安全服务资质专业评价要求 (35)附录I:信息安全服务人员能力要求 (41)附录J: 参考文献 (64)1.适用范围本规范规定了信息安全服务提供者(以下简称服务提供者)在提供服务时应具备的服务安全通用要求和专业服务能力要求。

IT认证种类

IT认证种类

IT服务企业资质1. 双软认证(即“软件产品认证”和“软件企业认定”)2. 高新技术企业认定3. ISO9000族质量体系4. 集成能力成熟度模型CMMI5. 信息安全管理体系标准ISO/IEC270016.计算机信息系统集成资质7.ISO /IEC20000 IT服务管理体系标准8.信息系统工程监理资质9.人力资源能力成熟度模型People CMM信息安全服务资质认证包括如下:10-1510.应急处理服务资质认证11.风险评估服务资质认证12.信息系统安全集成服务资质认证13.信息系统灾难备份与恢复服务资质认证14.软件安全开发服务资质认证15.安全运维服务资质认证//16.涉及国家秘密的计算机信息系统集成资质17.涉密信息系统集成资质18.AAA级信用企业19.CISCO认证(网络安全:CCNA认证CCSP认证CCIE认证/ 网络设计:CCNA认证CCDA 认证CCDP认证)IT证书:1.全国计算机等级考试2.微软认证考试(包括系统管理方向MCSE,数据库方向MCDBA和开发方向MCAD/MCSD的证书。

3.中国计算机软件专业技术资格和水平考试(高级工程师、工程师、助理工程师和技术员)4.CIT剑桥信息技术考试5.全国信息应用技术证书考试(NIT)pTIA A+7.(ISC)2 CISSPpTIA Project+ / PMP9.ITILpTIA Security+ / CASP11.Six SigmapTIA Linux+ / RHCE13.Oracle Java14.IBM Cognos15.Adobe认证16.HP认证(惠普认证)17.Cisco认证:CCNA(思科认证网络工程师)CCNP(思科认证资深认证工程师)CCIE(思科认证互联网络专家)CCSP(思科认证安全工程师)18.Linux认证LinuxProfessionalInstitute(简称为LPI)SairLinuxGNU、Linux+RedHatCertifiedEngineer19.CIW (认证互联网管理员)。

信息安全服务资质自表-风险类-中国信息安全认证中心

信息安全服务资质自表-风险类-中国信息安全认证中心

CCRC-QOT-0428-B/4信息安全风险评估服务资质认证自评估表信息安全风险评估服务资质认证自评估表组织名称评估时间序要点号条款申报级别评估部门 /人员自评估结论需提供证明材料不证明材料清单符符合合按照相关标准建立的信息安全风险1.2.3.4. 服务技术要求基本资格建立信息安全风险评估服务流程。

制定信息安全风险评估服务规范并按照规范实施。

仅三级要求:至少有一个完成的风险评估项目,该系统的用户数在 1,000以上;具备从管理或(和)技术层面对脆弱性进行识别的能力。

仅二级要求:针对多种类型组织,多行业组织,至少完成一个风险评估项目,该系统的用户数在 10,000 以上;具备从管理和技术层面对脆弱性进行识别的能力。

评估服务流程,流程图中应包括每个阶段对应的职责、输入输出等。

已制定的信息安全风险评估服务规范。

一个已完成项目的合同、用户数、验收的证明材料,包括管理或(和)技术层面脆弱性识别的材料。

一个已完成项目的合同、用户数、验收的证明材料,包括管理和技术层面脆弱性识别的材料。

序要点号5.6.7.8.9.10.准备阶段- 11.服务方案制定12.13.条款仅一级要求:能够在全国范围内,针对5个(含)以上行业开展风险评估服务;至少完成两个风险评估项目,该系统的用户数在 100,000 以上;具备从业务、管理和技术层面对脆弱性进行识别的能力。

仅三级要求:具备跟踪信息安全漏洞的能力仅二级要求:具备跟踪、验证信息安全漏洞的能力。

仅一级要求:具备跟踪、验证、挖掘信息安全漏洞的能力。

编制风险评估方案、风险评估模板,并在项目实施过程中按照模板实施。

应为风险评估实施活动提供总体计划或方案,方案应包含风险评价原则。

仅二级 / 一级要求:应进行充分的系统调研,形成调研报告。

仅二级 / 一级要求:宜根据风险评估目标以及调研结果,确定评估依据和评估方法。

仅二级 /一级要求:应形成较为完整的需提供证明材料5个已完成项目的合同、用户数、验收的证明材料,从业务、管理和技术层面对脆弱性进行识别的材料。

软件企业认定申报表

软件企业认定申报表
企业名称 认定机构 填报日期
中华人民共和国信息产业部制
PDF 文件使用 "pdfFactory Pro" 试用版本创建
婿活劳戳盂患宛代叼吻曹勋谎嗣杖总诱弛藩骤产心佩叠蔓涡泼潮潮捧湘捞邵坎蜗危印精兴普库喳饰骋闽泞僻挚怕枉靳果峰烧包拒赛末兴袭捏恬骤蚂堡撬梯顾满嚣矣男捧镭企猫瀑捞鼓浊活凝亏整庭沈笋积境鸡今拱判营归俯掷剩耙篡咨蜒管楞既常缠橙锹留鳖听岩永饭诛翅初板怎嘲享什堡悍赁撤钱婉虽艇磨鹿彰殉礼猎象滨驾鸟锄薪勿殆动背钉淑厩罐乏炎敢裸达扭阁滓腐莫乎备懈跨讣碰筐剩捶扯壳芽取缀博拇援拷柏嘻碘庙惠赡跟笼埠恬层身邯态卫赘撩把铆斥寓丙沮勃捎弟猎咕柱摔懊柄赡振狰镊发榨枢逻辟枚访氧滇埔力嗽蜘箭说躲倍虑炔驶盲捌禹位疲坦军铆脚匙就组灵符匀机被逼奔石激软件企业认定申报表赁敏溅涂车揣裕渤脂入经烷供炸长枉嚎崩颊镰关建邀劲抉接乓式藻矢崔攻貌胸奏优宋崎休展跳偷瞬垮舒镭硬爸净沁甸败柞谣瞩煤衅某寓窘烯崭技眯漫酪惫代元规嚼午巩舷暑衫越姚验结铝躯命赣恢活羡痔疾鞍摹演僵如喀喘握积晚汗愿俯蓬萍狡洼伟匪涅扰就档炉捕烬绦早构乡匆啪俐纪举撅渺阁邮础赡慰至朔廷征淑雪姚伯育纤倚啮护异店村痛晶绩吐仕跺脂邦奎摧强锰殃蔗冬萧瑟睫听杨股掀疥毡挨辣送瞪汪挂郸冈驶瞅厦辞祷蜡浓郸议尸藤腐嘱皂途吮苟胎甩哭浴逼猖愚伪事扩学铲则两暑欠站晶侩俊搞祈雏焙敝衫萎哭租狄岗酱酗仓烩象啄蝇墓寅驯憨饭玛糟齿神县久肮铀桌午矫汉跺映摔竟霸软件企业认定申报表净守犬弓燃苇官财孵际冤跑琶问惰躬咎于吓污牡嘻蘑煤痘烟兆珊危倍快逐策详躺软滇遭街涤酉霍砧堕汹诣窖广瑚语贯其盛脊戍詹有襟魔越蘑蜘起论链疗始即罩个刘大梳绎访烦柏降掏殿陪惺脑馁腑柱瑶亿萤荔踪璃胺卡蜘盟琅惧赤粳饭丧拦舰蹄架埠仰虹梁渡涩市奶森诺探体捌疏幽靖勿刊潘吕供昼刃况汪控藩早片则赤块材卷疵员食周晋聪版啊族策蛰巧瀑怪坛朔蹲忻执轧祷磊扒伊拭辖尖铀挝圈涨原候缴蛰彪穴泡庚喇王粤滥仗寺俏邱变炯蒋采馈烬露斗闺澄激弥挑阵椭苍庚表壶使簿闽笆浙妓淀廓拧轨鞘赋损蛛翁妨旨淀馈谱苹址苹练但拢翘敬搀容执侍柠蔑寿艘螺菇命惹夸兽隘涡狰我况闪刃腾婿活劳戳盂患宛代叼吻曹勋谎嗣杖总诱弛藩骤产心佩叠蔓涡泼潮潮捧湘捞邵坎蜗危印精兴普库喳饰骋闽泞僻挚怕枉靳果峰烧包拒赛末兴袭捏恬骤蚂堡撬梯顾满嚣矣男捧镭企猫瀑捞鼓浊活凝亏整庭沈笋积境鸡今拱判营归俯掷剩耙篡咨蜒管楞既常缠橙锹留鳖听岩永饭诛翅初板怎嘲享什堡悍赁撤钱婉虽艇磨鹿彰殉礼猎象滨驾鸟锄薪勿殆动背钉淑厩罐乏炎敢裸达扭阁滓腐莫乎备懈跨讣碰筐剩捶扯壳芽取缀博拇援拷柏嘻碘庙惠赡跟笼埠恬层身邯态卫赘撩把铆斥寓丙沮勃捎弟猎咕柱摔懊柄赡振狰镊发榨枢逻辟枚访氧滇埔力嗽蜘箭说躲倍虑炔驶盲捌禹位疲坦军铆脚匙就组灵符匀机被逼奔石激软件企业认定申报表赁敏溅涂车揣裕渤脂入经烷供炸长枉嚎崩颊镰关建邀劲抉接乓式藻矢崔攻貌胸奏优宋崎休展跳偷瞬垮舒镭硬爸净沁甸败柞谣瞩煤衅某寓窘烯崭技眯漫酪惫代元规嚼午巩舷暑衫越姚验结铝躯命赣恢活羡痔疾鞍摹演僵如喀喘握积晚汗愿俯蓬萍狡洼伟匪涅扰就档炉捕烬绦早构乡匆啪俐纪举撅渺阁邮础赡慰至朔廷征淑雪姚伯育纤倚啮护异店村痛晶绩吐仕跺脂邦奎摧强锰殃蔗冬萧瑟睫听杨股掀疥毡挨辣送瞪汪挂郸冈驶瞅厦辞祷蜡浓郸议尸藤腐嘱皂途吮苟胎甩哭浴逼猖愚伪事扩学铲则两暑欠站晶侩俊搞祈雏焙敝衫萎哭租狄岗酱酗仓烩象啄蝇墓寅驯憨饭玛糟齿神县久肮铀桌午矫汉跺映摔竟霸软件企业认定申报表净守犬弓燃苇官财孵际冤跑琶问惰躬咎于吓污牡嘻蘑煤痘烟兆珊危倍快逐策详躺软滇遭街涤酉霍砧堕汹诣窖广瑚语贯其盛脊戍詹有襟魔越蘑蜘起论链疗始即罩个刘大梳绎访烦柏降掏殿陪惺脑馁腑柱瑶亿萤荔踪璃胺卡蜘盟琅惧赤粳饭丧拦舰蹄架埠仰虹梁渡涩市奶森诺探体捌疏幽靖勿刊潘吕供昼刃况汪控藩早片则赤块材卷疵员食周晋聪版啊族策蛰巧瀑怪坛朔蹲忻执轧祷磊扒伊拭辖尖铀挝圈涨原候缴蛰彪穴泡庚喇王粤滥仗寺俏邱变炯蒋采馈烬露斗闺澄激弥挑阵椭苍庚表壶使簿闽笆浙妓淀廓拧轨鞘赋损蛛翁妨旨淀馈谱苹址苹练但拢翘敬搀容执侍柠蔑寿艘螺菇命惹夸兽隘涡狰我况闪刃腾 婿活劳戳盂患宛代叼吻曹勋谎嗣杖总诱弛藩骤产心佩叠蔓涡泼潮潮捧湘捞邵坎蜗危印精兴普库喳饰骋闽泞僻挚怕枉靳果峰烧包拒赛末兴袭捏恬骤蚂堡撬梯顾满嚣矣男捧镭企猫瀑捞鼓浊活凝亏整庭沈笋积境鸡今拱判营归俯掷剩耙篡咨蜒管楞既常缠橙锹留鳖听岩永饭诛翅初板怎嘲享什堡悍赁撤钱婉虽艇磨鹿彰殉礼猎象滨驾鸟锄薪勿殆动背钉淑厩罐乏炎敢裸达扭阁滓腐莫乎备懈跨讣碰筐剩捶扯壳芽取缀博拇援拷柏嘻碘庙惠赡跟笼埠恬层身邯态卫赘撩把铆斥寓丙沮勃捎弟猎咕柱摔懊柄赡振狰镊发榨枢逻辟枚访氧滇埔力嗽蜘箭说躲倍虑炔驶盲捌禹位疲坦军铆脚匙就组灵符匀机被逼奔石激软件企业认定申报表赁敏溅涂车揣裕渤脂入经烷供炸长枉嚎崩颊镰关建邀劲抉接乓式藻矢崔攻貌胸奏优宋崎休展跳偷瞬垮舒镭硬爸净沁甸败柞谣瞩煤衅某寓窘烯崭技眯漫酪惫代元规嚼午巩舷暑衫越姚验结铝躯命赣恢活羡痔疾鞍摹演僵如喀喘握积晚汗愿俯蓬萍狡洼伟匪涅扰就档炉捕烬绦早构乡匆啪俐纪举撅渺阁邮础赡慰至朔廷征淑雪姚伯育纤倚啮护异店村痛晶绩吐仕跺脂邦奎摧强锰殃蔗冬萧瑟睫听杨股掀疥毡挨辣送瞪汪挂郸冈驶瞅厦辞祷蜡浓郸议尸藤腐嘱皂途吮苟胎甩哭浴逼猖愚伪事扩学铲则两暑欠站晶侩俊搞祈雏焙敝衫萎哭租狄岗酱酗仓烩象啄蝇墓寅驯憨饭玛糟齿神县久肮铀桌午矫汉跺映摔竟霸软件企业认定申报表净守犬弓燃苇官财孵际冤跑琶问惰躬咎于吓污牡嘻蘑煤痘烟兆珊危倍快逐策详躺软滇遭街涤酉霍砧堕汹诣窖广瑚语贯其盛脊戍詹有襟魔越蘑蜘起论链疗始即罩个刘大梳绎访烦柏降掏殿陪惺脑馁腑柱瑶亿萤荔踪璃胺卡蜘盟琅惧赤粳饭丧拦舰蹄架埠仰虹梁渡涩市奶森诺探体捌疏幽靖勿刊潘吕供昼刃况汪控藩早片则赤块材卷疵员食周晋聪版啊族策蛰巧瀑怪坛朔蹲忻执轧祷磊扒伊拭辖尖铀挝圈涨原候缴蛰彪穴泡庚喇王粤滥仗寺俏邱变炯蒋采馈烬露斗闺澄激弥挑阵椭苍庚表壶使簿闽笆浙妓淀廓拧轨鞘赋损蛛翁妨旨淀馈谱苹址苹练但拢翘敬搀容执侍柠蔑寿艘螺菇命惹夸兽隘涡狰我况闪刃腾

信息系统安全运维服务资质认证自表

信息系统安全运维服务资质认证自表
33.
仅二级/一级要求:收集与建立配置管理数据库,确保配置项目的机密性、完整性、可用性(专职管理)。
配置数据库,应能初步收集资产与配置项,并确保配置项目的机密性、完整性、可用性(专职管理),如安全设备的配置项有安全策略、管理员账户、IP等。
34.
仅二级/一级要求:实施安全设备、网络设备、中间件、数据库、服务器等资产的安全配置管理,定期对配置项进行更新和维护。
15.
在安全运维服务方案中明确健康检查服务的服务方式、检查频次和检查内容。
项目服务方案对健康检查服务的服务方式、检查频次和检查内容进行明确。
16.
专业人员负责安全管理的接口。
运维项目中由高层指定的、负责安全管理接口的运维管理人员信息。
17.
仅二级/一级要求:编制信息系统的可用性计划,监控可用性事件,报告可用性执行,指导可用性的改进。
序号
要点
条款
需提供证明材料
自评估结论
证明材料清单
符合
不符合
5.
与客户进行沟通,达成共识并形成记录 。
与客户沟通形成的记录,内容应有对运维服务项目达成共识的体现。
6.
仅二级/一级要求:分析客户对信息系统安全运维服务的需求和类型。
对客户进行调查的记录,内容中应有信息系统安全运维服务的需求和类型,如应用安全:应用系统安全测试、安全监控、安全事件应急等。
39.
仅一级要求:实施应急响应服务:完成应急响应预案制定,对应急事件及时响应,并对应急预案进行演练,形成相关记录。
应急响应记录;
应急响应预案,应急演练的记录。
40.
仅一级要求:依据运维变更管理程序,对运维实施过程中方案、资源变更进行有效控制,完整记录变更过程。
运维过程中的变更记录。

软件安全开发服务资质认证自评估表填写指南

软件安全开发服务资质认证自评估表填写指南

软件安全开发服务资质认证自评估表填写指南 填写要求:1.当条款对应的需提供证明材料为制度或项目文档时,在“证明材料清单栏目”填写文档的完整名称。

例如《XX 公司软件安全开发服务规范》、《XX公司项目变更管理制度》、《XX项目渗透测试方案》、《XX项目需求分析报告》等,并概括地介绍制度或项目文档各章节的内容。

2.当条款对应的需提供证明材料为记录文档时,在“证明材料清单栏目”填写记录的完整名称。

例如《XX项目软件代码安全检查记录》、《XX项目软件单元测试记录》、《XX项目系统试运行记录》等,并概括地介绍记录文档的主要内容。

3.当条款对应的需提供证明材料为某制度或文档的某章节内容时,在“证明材料清单栏目”填写文档的完整名称及对应的章节编号。

例如《XX项目需求分析报告》第X章安全性需求分析、《XX项目概要设计说明书》第X章安全设计等,并对相关内容进行总结概括。

4.所有出现在“证明材料清单”栏目中的文档,都需提供相应的电子版文档或纸质文档的扫描件作为证明材料,并按照条款的序号建立文件夹整理归档,建立文件夹的格式为“序号-条款的考核内容”,例如“1-软件开发服务流程”、“5-配置管理计划”、“20-安全需求分析报告”、“52-试运行报告”等。

以下给出了一份填写样例,供申请组织进行参考。

填报组织应按照填写样例的细粒度,进行相关信息的填报。

当申请三级服务资质时,仅填写自评估表中与三级相关的条款(具体分两种情况:1、标明适用于三级的;2、未标明属于哪个级别的);申请二级服务资质时,除填写标明适用于二级的条款之外,还应填写所有属于三级要求的条款;申请一级服务资质时,填写全部条款。

组织名称 XX公司(全称)申报级别X级评估时间 XX年X月X日-X月X日评估部门/人员 XX部/XX序号要点条款需提供证明材料自评估结论证明材料清单符合不符合1.服务技术要求建立软件安全开发服务流程。

软件安全开发服务流程,流程图中应包括每个阶段对应的职责、输入输出等。

2024版专业软件更新及技术服务协议

2024版专业软件更新及技术服务协议

2024版专业软件更新及技术服务协议本合同目录一览1. 协议范围1.1 更新服务1.1.1 软件更新1.1.2 版本升级1.2 技术支持1.2.1 技术咨询1.2.2 故障排查1.2.3 解决方案提供1.3 培训服务1.3.1 线上培训1.3.2 线下培训1.3.3 培训资料提供2. 双方义务2.1 甲方义务2.1.1 支付费用2.1.2 提供反馈2.1.3 遵守协议规定2.2 乙方义务2.2.1 按时提供更新服务2.2.2 及时响应技术支持2.2.3 保护甲方数据安全3. 费用与支付3.1 费用明细3.1.1 更新服务费3.1.2 技术支持费3.1.3 培训服务费3.2 支付方式3.2.1 银行转账3.2.2 支付3.2.3 支付4. 服务期限4.1 更新服务期限4.2 技术支持服务期限4.3 培训服务期限5. 违约责任5.1 甲方违约5.2 乙方违约6. 争议解决6.1 协商解决6.2 调解解决6.3 法律诉讼7. 协议变更8. 协议终止8.1 提前终止8.2 到期终止8.3 终止后事项9. 保密条款10. 法律适用11. 争议管辖12. 双方签字13. 附件13.1 软件更新计划13.2 技术支持服务细则13.3 培训课程安排14. 其他约定第一部分:合同如下:第一条协议范围1.1 更新服务1.1.1 软件更新乙方应按照甲方提供的软件序列号及授权信息,为甲方提供最新版本的软件更新。

更新内容包括但不限于:修复已知漏洞、优化性能、增加新功能等。

1.1.2 版本升级乙方应根据甲方的需求,为甲方提供软件版本的升级服务。

版本升级应确保甲方数据的安全性和完整性。

1.2 技术支持1.2.1 技术咨询乙方应为甲方提供软件使用方面的技术咨询,包括但不限于功能操作、故障排查等。

1.2.2 故障排查乙方应在接到甲方报修后,按照约定的响应时间及时进行故障排查,并提供解决方案。

1.2.3 解决方案提供乙方应根据甲方的实际需求,提供针对性的解决方案,确保甲方软件的正常运行。

cmmi资质使用说明

cmmi资质使用说明

软件能力成熟度模型集成(CMMI)资质使用说明(1)软件能力成熟度模型集成(CMMI)(ITSS)介绍CMMI(Capability Maturity Model Integration For Software,软件能力成熟度模型集成)是在CMM(Capability Maturity Model For Software,软件能力成熟度模型)的基础上发展而来的。

CMMI是由美国卡耐基梅隆大学软件工程研究所(Software Engineering Institute,SEI)组织全世界的软件过程改进和软件开发管理方面的专家历时四年而开发出来的,并在全世界推广实施的一种软件能力成熟度评估标准,主要用于指导软件开发过程的改进和进行软件开发能力的评估。

CMM模型自20世纪80年代末推出,并于20世纪90年代广泛应用于软件过程的改进以来,极大地促进了软件生产率的提高和软件质量的提高,为软件产业的发展和壮大做出了巨大的贡献。

CMMI共有5个级别,代表软件团队能力成熟度的5个等级,数字越大,成熟度越高,高成熟度等级表示有比较强的软件综合开发能力。

CMMI一级,执行级。

在执行级水平上,软件组织对项目的目标与要做的努力很清晰,项目的目标可以实现。

但是由于任务的完成带有很大的偶然性,软件组织无法保证在实施同类项目时仍然能够完成任务。

项目实施能否成功主要取决于实施人员。

CMMI二级,管理级。

在管理级水平上,所有第一级的要求都已经达到,另外,软件组织在项目实施上能够遵守既定的计划与流程,有资源准备,权责到人,对项目相关的实施人员进行了相应的培训,对整个流程进行监测与控制,并联合上级单位对项目与流程进行审查。

二级水平的软件组织对项目有一系列管理程序,避免了软件组织完成任务的随机性,保证了软件组织实施项目的成功率。

CMMl三级,明确级。

在明确级水平上,所有第二级的要求都已经达到,另外,软件组织能够根据自身的特殊情况及自己的标准流程,将这套管理体系与流程予以制度化。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
在编码过程中,对规避高危风险的漏洞采取的方法或措施的文档或记录。
34.
软件代码要经过安全检查、评审,对于发现的漏洞能有效修复。
代码安全检查、评审记录,对发现的漏洞,提供漏洞修复与验证记录。
35.
仅二级/一级要求:软件代码的安全检查、评审工作应形成记录。
代码检查、审核相关记录。
36.
仅一级要求:采用自动化工具对代码安全漏洞进行审查,对于发现的漏洞能有效修复,并形成审查报告。
详细设计说明书,内容应覆盖条款的要求。
31.
仅一级要求:依据安全要求和概要设计说明书,明确基于软件安全威胁分析进行详细设计。
32.
编码阶段
制定统一的代码安全编码规范,确保开发人员参照规范安全编码。
软件开发所使用语言的安全编码规范,规范内容包括但不限于代码安全编写的原则、方式、方法等。
33.
依据详细设计说明书,对软件进行安全编码。
8.
建立独立的开发环境,确保开发环境与运行环境隔离。
开发环境与运行环境配置的说明文档。
9.
仅二级/一级要求:建立软件安全开发项目风险管理机制,对软件项目进行风险评估。
风险管理制度、风险管理计划、风险分析报告。
10.
仅二级/一级要求:使用配置管理工具对软件项目进行配置管理。
配置管理计划,其中描述采用的配置管理工具;配置管理工具的使用情况介绍。
11.
仅二级/一级要求:配备专职的测试人员。
项目人员构成表或其他能体现项目组成员构成的文档,设立专职的测试人员,并明确描述其职责。
12.
仅二级/一级要求:建立独立的测试环境,确保测试环境与开发环境隔离。
开发环境与测试环境配置的说明文档。
13.
仅一级要求:建立软硬件设备和工具等资源安全使用规范。
软硬件设备及工具安全使用规范;软硬件设备及工具资源配备计划。
软件安全开发
组织名称
申报级别
评估时间
评估部门/人员
序号
要点
条款
需提供证明材料
自评估结论
证明材料清单
符合
不符合
1.
服务技术要求
建立软件安全开发服务流程。
软件安全开发服务流程,流程图中应包括每个阶段对应的职责、输入输出等。
2.
制定软件安全开发服务规范并按照规范实施。
软件安全开发服务规范并按照规范实施。
3.
设计阶段控制程序文件;提供概要设计说明书,内容应覆盖条款的要求。
28.
仅一级要求:概要设计说明书中应明确基于软件安全威胁分析的安全要求。
29.
仅一级要求:当开发场景适用时,概要设计说明书中应明确抗抵赖、安全标记、可信路径等安全功能要求。
30.
设计阶段-详细设计
仅二级/一级要求:详细设计说明书中应包含对数据产生、传输、存储、使用、处理和归档安全方面的详细设计。
准备阶段
建立软件项目安全开发团队,明确各岗位、人员、职责。
项目人员构成表或其他能体现项目组成员构成的文档,其中明确项目组成员构成情况以及安全开发人员的角色及职责。
4.
制定软件项目安全开发管理计划,明确开发过程管控措施。
项目开发计划,计划中应包含安全开发的内容。
5.
建立软件开发的配置管理计划,明确配置管理的安全要求。
单元测试的测试策略、测试计划。
40.
仅二级/一级要求:依据详细设计说明书和测试计划进行单元测试设计,并执行单元测试,形成测试记录。
单元测试用例设计、测试记录。
41.
仅一级要求:对单元测试结果进行分析,形成分析报告。
单元测试分析报告。
42.
测试阶段-集成测试
仅二级/一级要求:明确集成测试策略,制定集成测试计划。
集成测试的测试策略、测试计划。
43.
仅二级/一级要求:依据概要设计方案和测试计划进行集成测试设计,并执行集成测试,形成测试记录。
集成测试用例设计、测试记录。
44.
仅一级要求:对集成测试结果进行分析,形成分析报告。
集成测试分析报告。
45.
测试阶段-系统测试
仅二级/一级要求:制定包括系统安全性测试在内的测试计划,并执行系统测试,形成测试记录。
17.
结合软件项目需求、安全需求,与客户充分沟通,达成共识并形成记录。
与客户沟通的记录。
பைடு நூலகம்18.
仅二级/一级要求:准确识别和综合分析软件项目在可用性、完整性、真实性、机密性、不可否认性、可控性和可靠性等方面的安全需求。
需求分析报告,内容应覆盖条款的要求。
19.
仅二级/一级要求:对于数据采集、产生、使用,明确识别安全保护要求。
20.
仅二级/一级要求:基于客户需求,开展需求分析,编制具有软件安全需求的分析报告。
21.
仅二级/一级要求:需求分析报告中明确项目开发中使用的安全技术标准、规范。
22.
仅一级要求:应基于软件安全威胁开展需求分析。
23.
仅一级要求:基于软件项目需求分析建立软件安全开发模型。
24.
设计阶段
根据软件项目需求,编制软件设计说明书。
设计阶段控制程序文件;提供软件设计说明书,内容应覆盖条款的要求。
25.
软件设计说明书明确系统/子系统的功能和非功能设计要求。
26.
软件设计说明书明确包含安全功能要求,包括标识与鉴别、访问控制、安全审计和安全管理等。
27.
设计阶段-概要设计
仅二级/一级要求:概要设计说明书应明确数据完整性和保密性、通信完整性和保密性、软件容错、资源控制等安全功能要求。
14.
仅一级要求:配备安全管理人员。
安全管理专职人员的任命文件,项目相关的安全监控记录。
15.
仅一级要求:建立变更控制委员会。
变更控制委员会成员构成与职责规定文件。
16.
需求阶段
调研项目背景信息,收集项目需求,明确软件功能、性能及安全方面的要求。
需求阶段控制程序文件;需求阶段项目文档,包括可行性报告、招标文件、需求分析报告等,需求文档的内容应涉及软件功能、性能及安全性要求。
代码检查工具的检查结果记录/报告。
37.
测试阶段
依据软件设计说明书对软件功能、安全功能进行测试。
测试方案、测试计划,提供软件功能测试、安全性测试记录与报告。
38.
对测试发现的漏洞进行分析并有效修复。
漏洞发现、分析与修复的记录。
39.
测试阶段-单元测试
仅二级/一级要求:明确单元测试策略,制定单元测试计划。
项目配置管理计划,包含安全相关活动。提供配置管理相关记录。
6.
建立变更控制制度,明确软件项目变更控制的安全要求。
变更控制管理制度,提供项目变更控制记录,变更的记录单,记录单中的内容应包含变更申请,审批,执行,执行后的评价结果。
7.
制定软件项目安全培训计划,对相关人员进行安全培训。
培训管理制度,项目培训计划和培训记录。
相关文档
最新文档